🔴 严重 | CVE-2026-65888 — Joomla Extension - balbooa.com - Account takeover ...
🔴 《严重安全漏洞:CVE-2026-65888》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-29
漏洞简介
该漏洞(CVE-2026-65888)存在于 Joomla 扩展 Gridbox(由 balbooa.com 开发)中,属于账户接管(Account Takeover) 类型的安全漏洞。漏洞位于 socialLogin 方法中,该方法允许攻击者以任意指定用户的身份登录目标站点,从而实现未授权访问。
该漏洞对应的 CWE 分类为 CWE-284(不正确的访问控制,Improper Access Control),表明系统未能正确实施访问控制机制,导致攻击者可以绕过身份验证。
影响范围
- 受影响软件:Joomla 扩展 Gridbox(balbooa.com)
- 受影响版本:低于 2.20.2 的所有版本(即 Gridbox < 2.20.2)
- 修复版本:Gridbox 2.20.2 及更高版本
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A),该漏洞具有以下风险特征:
- 攻击途径(Attack Vector):网络远程(Network),攻击者无需物理接触目标系统。
- 攻击复杂度(Attack Complexity):低(Low),无需特殊条件即可利用。
- 所需权限(Privileges Required):无(None),攻击者无需任何已有账户或权限。
- 用户交互(User Interaction):无(None),攻击过程无需受害者参与。
- 机密性影响(Confidentiality Impact):高(High),攻击者可获取任意用户的敏感信息。
- 完整性影响(Integrity Impact):高(High),攻击者可篡改用户数据或站点内容。
- 可用性影响(Availability Impact):高(High),攻击者可能导致服务中断或资源滥用。
- 安全影响范围(Scope):机密性、完整性、可用性均受影响(SC:H / SI:H / SA:H),表明漏洞可能波及整个站点及关联系统。
攻击后果:
- 攻击者可通过
socialLogin方法,直接以站点上任意已有用户的身份登录,包括管理员账户。 - 一旦以管理员身份登录,攻击者可完全控制 Joomla 站点,包括修改配置、上传恶意文件、植入后门、窃取数据库内容等。
- 由于无需用户交互且攻击复杂度低,该漏洞可能被大规模自动化利用,导致大量站点被入侵。
建议:所有使用 Gridbox 扩展的 Joomla 站点应立即升级至 2.20.2 或更高版本,并检查站点日志是否存在异常登录行为。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-65888 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:A/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:X/V:X/RE:X/U:Red |
| CWE 分类 | CWE-284 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | security@joomla.org |
🔗 参考链接
💬 评论